Hinweis: Dieses Dokument ist ein Entwurf und steht noch unter dem Vorbehalt der anwaltlichen Prüfung und Freigabe. Es begründet in dieser Fassung noch keine rechtsverbindliche Vereinbarung.
Fassung vom 2026-07-27. Wir aktualisieren dieses Dokument, sobald sich die zugrunde liegenden Verarbeitungen, Systeme oder Unterauftragsverarbeiter ändern.
Für eine unterzeichnete Fassung, für Rückfragen zum Inhalt oder für den Abschluss eines individuellen Auftragsverarbeitungsvertrages wenden Sie sich bitte an hello@erseni.com.
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Pflichten der Parteien, die sich aus der Nutzung des Dienstes ergeben. Er gilt für alle Verarbeitungen personenbezogener Daten, die wir im Auftrag und nach Weisung des Verantwortlichen durchführen.
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist die natürliche oder juristische Person, die den Dienst nutzt, um Inhalte zu übermitteln oder anzufordern, und die über Zwecke und Mittel dieser Verarbeitung entscheidet. Bei geschäftlicher Nutzung ist dies das nutzende Unternehmen beziehungsweise die nutzende Organisation.
Erseni Ltd, Private Company Limited by Shares
Archiepiskopou Makariou III, 59
MOUYIAS TOWER, 3rd floor, Flat/Office 301
6017 Larnaca, Cyprus
Registernummer: HE 487031
E-Mail: hello@erseni.com
Gegenstand der Verarbeitung ist der Betrieb eines Dienstes zur Ende-zu-Ende-verschlüsselten Übermittlung von Inhalten (Zero-Knowledge-Verfahren). Wir stellen die technische Infrastruktur bereit, über die verschlüsselte Inhalte gespeichert, abgerufen und nach Abruf oder Ablauf gelöscht werden. Eine inhaltliche Auswertung findet nicht statt und ist uns technisch nicht möglich.
Ergänzend gelten unsere Allgemeinen Geschäftsbedingungen sowie unsere Datenschutzerklärung. Im Falle von Widersprüchen zu datenschutzrechtlichen Regelungen gehen die Bestimmungen dieses AVV vor.
Erheben, Speichern, Übermitteln, Bereitstellen und Löschen von verschlüsselten Inhalten und den zugehörigen technischen Metadaten. Die Verarbeitung erfolgt automatisiert. Ein Zugriff auf Klartextinhalte durch uns oder durch Dritte findet nicht statt.
Zweck ist ausschließlich die vertragsgemäße Bereitstellung des Dienstes: die sichere einmalige Übermittlung von Inhalten zwischen einem Absender und einem Empfänger, die Verwaltung von Gültigkeitsdauern sowie der Schutz des Dienstes vor Missbrauch und Überlastung.
Die Verarbeitung erfolgt für die Dauer des Nutzungsverhältnisses. Verschlüsselte Inhalte werden darüber hinaus nur bis zum ersten Abruf beziehungsweise bis zum Ablauf der gewählten Gültigkeitsdauer verarbeitet. Einzelheiten regelt der Abschnitt zum Löschkonzept.
Verarbeitet werden ausschließlich die folgenden Datenkategorien:
Der Verantwortliche entscheidet eigenverantwortlich, welche Inhalte er über den Dienst übermittelt. Da die Inhalte für uns ausschließlich als Chiffrat vorliegen, können wir weder deren Kategorie noch deren Personenbezug feststellen.
Der Dienst ist nicht auf die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ausgerichtet. Da die Inhalte clientseitig verschlüsselt werden, können solche Daten technisch dennoch übermittelt werden. Die Zulässigkeit einer solchen Verarbeitung und die Erfüllung der zusätzlichen Anforderungen des Art. 9 DSGVO liegen allein in der Verantwortung des Verantwortlichen.
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, wir sind nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In diesem Fall teilen wir dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Die Nutzung des Dienstes im vertraglich vorgesehenen Umfang gilt als Weisung. Ergänzende oder abweichende Einzelweisungen sind in Textform an die im Abschnitt „Stand und Status dieses Dokuments" genannte Kontaktadresse zu richten.
Wir informieren den Verantwortlichen unverzüglich, wenn wir der Auffassung sind, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. Wir sind berechtigt, die Ausführung einer solchen Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
Aufgrund der Zero-Knowledge-Architektur können wir Weisungen, die einen Zugriff auf Klartextinhalte voraussetzen, technisch nicht ausführen. Dies gilt insbesondere für Weisungen zur Herausgabe, Berichtigung oder inhaltlichen Prüfung verschlüsselter Inhalte.
Eine Verarbeitung personenbezogener Daten in einem Drittland oder durch eine internationale Organisation erfolgt nur, soweit sie im Abschnitt zu den Unterauftragsverarbeitern ausgewiesen ist und die Voraussetzungen des Kapitels V der DSGVO erfüllt sind. Die Verarbeitung der verschlüsselten Inhalte selbst findet ausschließlich in der Europäischen Union statt.
Wir stellen sicher, dass sich alle zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
Der Kreis der Personen mit administrativem Zugang zu den Produktivsystemen ist auf das für den Betrieb zwingend erforderliche Minimum beschränkt.
Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der jeweiligen Tätigkeit sowie nach Beendigung dieses Vertrages fort.
Wir treffen unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung die nachfolgend beschriebenen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zentrale Schutzmaßnahme ist dabei die Architektur selbst: Inhalte verlassen das Endgerät nur verschlüsselt.
Der physische Betrieb der Server erfolgt in einem Rechenzentrum der Hetzner Online GmbH in Falkenstein, Deutschland. Zutrittsschutz, Videoüberwachung, Brandschutz und unterbrechungsfreie Stromversorgung werden dort durch den Rechenzentrumsbetreiber gewährleistet; die entsprechenden Nachweise sind über den Betreiber verfügbar. Eigene Räumlichkeiten mit Zugriff auf personenbezogene Daten des Verantwortlichen unterhalten wir nicht.
Für Vorgänge, die einem Benutzerkonto zugeordnet sind, wird ein Aktivitätsprotokoll geführt, das die Art des Ereignisses und dessen Zeitpunkt festhält. Es enthält weder Inhalte noch Zugriffstoken. Für anonym erstellte Vorgänge findet aus Gründen der Datenminimierung keine Protokollierung auf Vorgangsebene statt.
Die Anwendung ist mandantenfähig; Daten unterschiedlicher Projekte und Organisationen werden logisch getrennt in eigenen Datenbankschemata verarbeitet. Produktiv-, Staging- und Entwicklungsumgebungen sind voneinander getrennt; in Entwicklungsumgebungen werden keine produktiven personenbezogenen Daten verwendet.
Die Wirksamkeit der Maßnahmen wird anlassbezogen sowie bei wesentlichen Änderungen an Architektur, Systemen oder Unterauftragsverarbeitern überprüft und dieses Dokument entsprechend fortgeschrieben.
Wir halten es für Teil eines belastbaren Sicherheitsversprechens, auch offenzulegen, was wir nicht leisten:
Der Verantwortliche erteilt die allgemeine schriftliche Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter im Sinne des Art. 28 Abs. 2 Satz 2 DSGVO. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in der gesondert geführten Liste ausgewiesen und gelten als genehmigt. Die dort daneben aufgeführten, von uns selbst betriebenen Systeme sind keine Unterauftragsverarbeiter; die Regelungen dieses Abschnitts gelten für sie nicht.
Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das den Anforderungen dieses Vertrages entspricht, und bleiben gegenüber dem Verantwortlichen für die Einhaltung der datenschutzrechtlichen Pflichten durch den Unterauftragsverarbeiter verantwortlich.
Über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder die Ersetzung eines Unterauftragsverarbeiters informieren wir den Verantwortlichen vorab. Der Verantwortliche kann einer solchen Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen; in diesem Fall steht ihm ein Sonderkündigungsrecht zu.
Weder die eingesetzten Unterauftragsverarbeiter noch die von uns selbst betriebenen Systeme erhalten Zugriff auf Klartextinhalte. Der Hosting-Dienstleister verarbeitet ausschließlich Chiffrat; die übrigen Dienstleister verarbeiten keine übermittelten Inhalte, sondern ausschließlich die zu ihrem jeweiligen Zweck erforderlichen Daten.
Die jeweils aktuelle Liste der Unterauftragsverarbeiter mit Zweck, Region und Datenschutzhinweisen finden Sie hier: Liste der Unterauftragsverarbeiter
Wir unterstützen den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III der DSGVO nachzukommen (Art. 28 Abs. 3 lit. e DSGVO).
Wendet sich eine betroffene Person unmittelbar an uns, leiten wir das Anliegen unverzüglich an den Verantwortlichen weiter, soweit sich der Antrag auf Verarbeitungen im Auftrag bezieht. Eine eigenständige Beantwortung nehmen wir in diesem Fall nicht vor.
Anträge auf Auskunft, Berichtigung oder Herausgabe von Inhalten können wir nicht erfüllen, da uns die Inhalte ausschließlich als Chiffrat vorliegen. Eine Löschung ist dagegen jederzeit möglich und wirkt sich auch auf das Chiffrat aus, das damit endgültig unbrauchbar wird.
Wir unterstützen den Verantwortlichen ferner bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde, und stellen hierfür die uns vorliegenden Informationen zur Verfügung.
Die Unterstützungsleistungen erbringen wir im üblichen Umfang unentgeltlich. Für einen darüber hinausgehenden Aufwand, der nicht auf einem uns zurechenbaren Umstand beruht, können wir eine angemessene Vergütung verlangen; hierauf weisen wir vorab hin.
Wir informieren den Verantwortlichen unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die im Rahmen der Auftragsverarbeitung eingetreten ist (Art. 33 Abs. 2 DSGVO). Die Information erfolgt in Textform an die uns bekannte Kontaktadresse des Verantwortlichen.
Die Meldung enthält, soweit uns bekannt, eine Beschreibung der Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl betroffener Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Sofern nicht alle Angaben sofort verfügbar sind, liefern wir sie unverzüglich nach.
Wir ergreifen unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und stimmen weitergehende Maßnahmen mit dem Verantwortlichen ab.
Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung betroffener Personen nach Art. 34 DSGVO obliegen dem Verantwortlichen. Wir nehmen solche Meldungen nicht eigenständig für den Verantwortlichen vor, unterstützen ihn hierbei jedoch.
Sicherheitsvorfälle und Schwachstellen können jederzeit an hello@erseni.com sowie über den unter „/.well-known/security.txt" veröffentlichten Meldeweg gemeldet werden.
Der Dienst ist so gebaut, dass Löschung der Regelfall und Aufbewahrung die Ausnahme ist. Nachfolgend beschreiben wir, welche Daten wann und auf welche Weise gelöscht werden.
Beim Abruf eines Inhalts wird der Datensatz in einem einzigen atomaren Datenbankvorgang gelesen und zugleich physisch aus der Tabelle entfernt. Der ausgelieferte Inhalt existiert danach nur noch flüchtig im Arbeitsspeicher für die Dauer der Auslieferung. Ein zweiter Abruf desselben Links ist damit ausgeschlossen; ein Wiederherstellen des Chiffrats ist uns nicht möglich.
Wird ein Inhalt nicht abgerufen, wird er spätestens mit Ablauf der vom Verantwortlichen gewählten Gültigkeitsdauer gelöscht. Die wählbare Höchstdauer richtet sich nach dem genutzten Tarif:
Innerhalb dieser Höchstgrenzen kann der Verantwortliche eine kürzere Gültigkeitsdauer wählen; die kürzeste wählbare Dauer beträgt eine Minute. Eine Verlängerung über die genannten Höchstgrenzen hinaus ist technisch nicht möglich.
Ein automatisierter Löschlauf entfernt abgelaufene Datensätze täglich in einem nächtlichen Zeitfenster. Die Löschung erfolgt als endgültiges Entfernen aus der Datenbank in Stapeln; ein Kennzeichnen als gelöscht oder ein Papierkorb existiert nicht. Erfasst werden abgelaufene Inhalte, abgelaufene Anforderungen, abgelaufene Statusmetadaten sowie technische Hilfsdaten zur Missbrauchsabwehr.
Nach der Löschung eines Inhalts verbleibt für eine Nachlauffrist von 24 Stunden ab Ablauf ein reiner Statusdatensatz, damit der Verbleib eines Vorgangs nachvollziehbar bleibt und ein bereits abgerufener Link nicht fälschlich als unbekannt erscheint. Dieser Datensatz enthält ausschließlich die Art des Vorgangs, das Zugriffstoken, den Ablaufzeitpunkt sowie gegebenenfalls die Zeitpunkte der Beantwortung und des Abrufs. Er enthält kein Chiffrat und kein Schlüsselmaterial. Nach Ablauf der Nachlauffrist wird auch dieser Datensatz gelöscht; die Zuordnung eines Vorgangs zu einem Benutzerkonto wird dabei automatisch mitgelöscht.
Einträge des Aktivitätsprotokolls werden automatisiert gelöscht, sobald sie älter als 90 Tage sind; ein täglicher Löschlauf entfernt sie endgültig aus der Datenbank. Kontodaten werden für die Dauer des Nutzungsverhältnisses gespeichert und nach dessen Beendigung gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen; in diesem Fall wird die Verarbeitung auf die Erfüllung dieser Pflichten beschränkt.
Datensicherungen unterliegen einem eigenen Aufbewahrungszyklus und werden nach dessen Ablauf überschrieben. Eine gezielte Einzellöschung innerhalb bestehender Sicherungen erfolgt nicht; da Inhalte auch in Sicherungen ausschließlich als Chiffrat vorliegen und der zugehörige Schlüssel uns nie bekannt war, sind sie dort nicht lesbar.
Nach Beendigung des Vertrages löschen wir alle im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzliche Pflicht zur Aufbewahrung besteht. Eine Rückgabe der Inhalte ist gegenstandslos, da diese entweder bereits abgerufen und damit gelöscht sind oder ausschließlich als für uns unlesbares Chiffrat vorliegen; der Verantwortliche kann die Inhalte nur über den ihm bekannten Schlüssel nutzbar machen.
Auf Anforderung bestätigen wir dem Verantwortlichen die Löschung in Textform.
Wir stellen dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglichen Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).
Der Nachweis erfolgt vorrangig durch Vorlage dieser Dokumentation, der Beschreibung der technisch-organisatorischen Maßnahmen, der Liste der Unterauftragsverarbeiter sowie der von unseren Dienstleistern bereitgestellten Nachweise.
Reichen diese Nachweise im Einzelfall nicht aus, ermöglichen wir eine Überprüfung vor Ort nach rechtzeitiger Ankündigung, während der üblichen Geschäftszeiten, ohne Störung des Betriebsablaufs und unter Wahrung der Vertraulichkeit gegenüber anderen Kunden. Der beauftragte Prüfer darf nicht in Wettbewerb zu uns stehen.
Über die vertraglichen Nachweise hinaus kann der für die Verschlüsselung maßgebliche Programmcode als quelloffener Code unabhängig eingesehen und überprüft werden. Wir betrachten dies als wesentlichen Bestandteil der Nachweisführung.
Wir weisen ausdrücklich darauf hin, dass wir derzeit keine Zertifizierung und keinen externen Auditbericht vorlegen können, die eine Überprüfung durch den Verantwortlichen ersetzen würden.
Die Haftung der Parteien richtet sich nach Art. 82 DSGVO sowie ergänzend nach den Haftungsregelungen unserer Allgemeinen Geschäftsbedingungen. Eine Beschränkung der Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO ist damit nicht verbunden.
Der Verantwortliche ist für die Zulässigkeit der Verarbeitung, für die Rechtmäßigkeit der von ihm übermittelten Inhalte sowie für die sichere Weitergabe der Zugriffslinks und etwaiger Passwörter an die vorgesehenen Empfänger allein verantwortlich. Wird ein Zugriffslink gegenüber Unbefugten offengelegt, liegt dies außerhalb unseres Verantwortungsbereichs.
Dieser AVV gilt für die Dauer des Nutzungsverhältnisses. Er endet automatisch mit dessen Beendigung. Die Regelungen zur Vertraulichkeit und zur Löschung gelten darüber hinaus fort.
Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Dies gilt auch für die Aufhebung dieses Formerfordernisses.
Sollten einzelne Bestimmungen dieses AVV unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien werden die unwirksame Bestimmung durch eine wirksame Regelung ersetzen, die dem wirtschaftlichen und datenschutzrechtlichen Zweck am nächsten kommt.
Im Übrigen gelten die Regelungen zu anwendbarem Recht und Gerichtsstand aus unseren Allgemeinen Geschäftsbedingungen, soweit zwingende datenschutzrechtliche Vorschriften dem nicht entgegenstehen.